Официальный партнер портала klerk.ru по работе с персональными данными
  • 8 (800) 301-76-89 Бесплатно по России
  • График работы

Регистрация оператора в Роскомнадзоре: пошаговая инструкция для бизнеса

Содержание статьи

Штрафы за нарушение закона о персональных данных (ПДн) растут, а Роскомнадзор активно проверяет даже маленькие компании. Если вы обрабатываете данные клиентов, сотрудников или партнеров и не зарегистрировались в реестре операторов, вы рискуете потерять большую сумму.

Мы расскажем, для кого регистрация в реестре операторов Роскомнадзора обязательна, когда можно обойтись без нее, как подать уведомление для регистрации и на какую сумму оштрафуют, если этого не сделать.

Кто считается оператором персональных данных

Оператором ПДн по закону считается любой, кто работает с чужими данными — компания, государственный или муниципальный орган, ИП, самозанятый или даже физическое лицо, при этом собираются и обрабатываются ПДн (ст.3 ФЗ от 27.07.2006 №152-ФЗ).

Если говорить проще, оператор — это тот, кто решает, зачем нужны данные и что с ними делать, а также собирает их у физлиц. Например, вы берете имена и телефоны клиентов, храните их в CRM и передаете курьеру для доставки — значит, вы оператор. Даже если бизнес небольшой или вы вообще работаете как ИП без сотрудников, вы все равно отвечаете за обработку ПДн клиентов.

Представьте, что вы владелец интернет-магазина. Чтобы оформить заказ, вы просите у клиента ФИО, телефон и адрес. Потом отправляете эти данные курьерской службе. Или вы стоматолог, который ведет электронную базу пациентов. Или самозанятый репетитор, сохраняющий контакты учеников. В каждом случае вы решаете, какие данные собирать, как их хранить и кому передавать.

Важно! В большинстве случаев для обработки ПДн нужно согласие субъекта — человека, которому они принадлежат (ст.6 ФЗ №152-ФЗ). С 01.09.2025 года оно оформляется отдельно от остальных документов: включать его в договоры, как это было раньше, теперь нельзя.

Кто должен регистрироваться в реестре операторов

Реестр операторов — это официальная база Роскомнадзора, куда вносятся все организации, индивидуальные предприниматели, физические и иные лица, уведомившие о том, что они обрабатывают ПДн. Реестр открыт — любой может проверить, зарегистрирована ли конкретная компания.

Регистрация оператора персональных данных в Роскомнадзоре подтверждает, что организация действует законно и уведомила государство о своей деятельности. Для регистрации нужно подать уведомление о намерении осуществлять обработку ПДн еще до того, как вы начнете их собирать у физлиц.

Например, если вы держите небольшой интернет-магазин и храните базу клиентов в Excel, чтобы потом напомнить им о скидках — вы оператор, и уведомление нужно. Если вы нанимаете сотрудников и ведете их личные дела в электронном виде — тоже нужно. Даже ИП без офиса, но с сайтом, где есть форма заказа, обязан подать уведомление, потому что в ней собираются имена и контакты пользователей. Компания с единственным сотрудником тоже подает уведомление, если нет оснований для обработки ПДн без регистрации в реестре Роскомнадзора.

Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»
Сделаем заключение на соблюдение требований Роскомнадзора
Запишитесь на бесплатный аудит
Заполните форму и мы свяжемся с вами

Когда регистрация необязательна

В некоторых случаях регистрация в реестре операторов персональных данных Роскомнадзора не требуется, и уведомление подавать не нужно:

  1. Обрабатываются данные, включенные в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка. Это касается, в первую очередь, органов государственной власти, работающих с такими системами.
  2. Обработка ведется без использования средств автоматизации. Например, данные хранятся и систематизируются только на бумаге — в журналах, карточках или папках. Но если хотя бы один этап связан с компьютером (сканирование, электронная переписка, ведение таблиц), уведомление все равно потребуется.
  3. Обработка проводится в рамках законодательства о транспортной безопасности. Речь идет о данных, которые собираются и используются для обеспечения устойчивого и безопасного функционирования транспортного комплекса — например, на объектах железнодорожной, авиационной или морской инфраструктуры.

Во всех остальных случаях уведомление в Роскомнадзор подается обязательно.

Как подать уведомление для регистрации оператора в Роскомнадзоре

Шаг 1: назначаем ответственного за организацию обработки

Каждый оператор обязан назначить ответственного за организацию обработки ПДн (ст.22.1 ФЗ №152-ФЗ). Этот человек отвечает за соблюдение требований закона, обучение сотрудников, контроль за безопасностью данных и взаимодействие с Роскомнадзором.

Кто может быть ответственным:

Рассмотрим два основных сценария в работе турфирмы:

  • сотрудник компании, который разбирается в вопросах защиты информации (например, юрист, специалист по ИБ, HR или IT-директор);
  • руководитель организации — если выделять отдельного специалиста нецелесообразно;

Важно! Назначение ответственного оформляется приказом руководителя, за исключением ИП без работников — в этом случае он по умолчанию считается ответственным, но по желанию предпринимателя можно оформить приказ и для него.

Шаг 2: готовим документы по персональным данным

После назначения ответственного нужно подготовить комплект организационных и технических документов, подтверждающих, что обработка ПДн организована правильно и безопасно. Их Роскомнадзор вправе запросить при проверке.

Организационные документы:

  1. Акт о выявлении нарушений в сфере защиты персональных данных.
  2. Акт об уничтожении ПДн.
  3. Акт об уничтожении машинных носителей.
  4. Акт оценки вреда, который может быть причинен субъекту ПДн.
  5. Журнал сдачи и приема под охрану помещений.
  6. Журнал учета лиц, допущенных к работе с персональными данными в ИСПДн.
  7. Журнал учета мероприятий по контролю выполнения требований по безопасности ПДн.
  8. Журнал учета обращений субъектов ПДн.
  9. Журнал учета прохождения инструктажа работников.
  10. Инструкция ответственного за организацию обработки ПДн.
  11. Инструкция по учету лиц, допущенных к обработке.
  12. Инструкция по проведению инструктажа работников.
  13. Инструкция по физической охране и контролю доступа в помещения.
  14. Лист ознакомления.
  15. Обязательство о неразглашении ПДн работников.
  16. Отзыв согласия на обработку.
  17. План контроля исполнения требований по обеспечению безопасности ПДн.
  18. Политика оператора в отношении обработки ПДн.
  19. Положение о комиссии по обеспечению безопасности ПДн.
  20. Положение о порядке уничтожения ПДн.
  21. Положение об обработке ПДн.
  22. Положение об ответственности работников, допущенных к обработке ПДн.
  23. Правила оценки вреда, который может быть причинен субъекту.
  24. Правила рассмотрения обращений субъектов данных.
  25. Правила оборудования помещений, используемых для обработки ПДн.
  26. Приказ о назначении ответственного.
  27. Приказ о назначении администратора информационной безопасности.
  28. Приказ о создании комиссии по уничтожению ПДн.
  29. Приказ об утверждении комиссии по обеспечению безопасности ПДн.
  30. Приказ об утверждении локальных нормативных актов.
  31. Приказ об утверждении перечня должностей работников, имеющих доступ к ПДн.
  32. Приказ об утверждении политики оператора.
  33. Приказ об утверждении списка помещений для обработки ПДн.
  34. Протокол заседания комиссии по обеспечению безопасности ПДн.
  35. Согласие на обработку ПДн.
  36. Согласие на обработку данных несовершеннолетнего.
  37. Согласие на обработку ПДн, разрешенных для распространения.
  38. Согласие на передачу данных третьей стороне.

Технические документы:

  1. Акт определения необходимого уровня защищенности ИСПДн.
  2. Журнал учета машинных носителей ПДн.
  3. Журнал учета нештатных ситуаций и профилактических работ.
  4. Журнал учета процедур резервного копирования.
  5. Журнал учета средств защиты информации.
  6. Инструкция администратора информационной безопасности.
  7. Инструкция работников, обслуживающих ИСПДн.
  8. Инструкция по использованию антивирусного ПО.
  9. Инструкция по работе с машинными носителями, содержащими ПДн.
  10. Матрица доступа к ИСПДн.
  11. Положение о парольной защите при обработке ПДн.
  12. Правила выявления инцидентов информационной безопасности.
  13. Регламент резервного копирования и восстановления информации в ИСПДн.

Важно! Если вы собираете ПДн через сайт, там необходимо разместить все согласия и политику обработки ПДн. К политике должен быть предоставлен неограниченный доступ, в противном случае вас могут оштрафовать на сумму до 60 000 рублей (ч.3 ст.13.11 КоАП РФ).

Шаг 3: заполняем и подаем уведомление

Вы можете заполнить уведомление на сайте Роскомнадзора и там же его подать, подписав документ через Госуслуги или с помощью УКЭП. В первом случае понадобится подтвержденный аккаунт, привязанный к профилю организации, во втором — настроенный плагин КриптоПро.

Также можно заполнить форму онлайн, распечатать и подписать ее, а затем представить в территориальное отделение РКН.

Какая информация указывается в уведомлении:

  1. Сведения об операторе:
    • тип оператора (юридическое лицо, ИП, госорган, физлицо, иностранный гражданин);
    • полное наименование организации в соответствии с уставом и ЕГРЮЛ/ЕГРИП;
    • сокращенное наименование, если оно закреплено документально;
    • адрес местонахождения и почтовый адрес (если совпадает с юридическим, отметьте соответствующую галочку);
    • рабочий e-mail для уведомлений Роскомнадзора;
    • регионы обработки ПДн (можно выбрать один, несколько или “Все субъекты РФ”);
    • ИНН;
    • ОГРН и дата регистрации.
  2. Цели и условия обработки ПДн:
    • цели обработки (например, продвижение товаров и услуг, ведение кадрового учета);
    • категории ПДн (ФИО, контактная информация, паспортные данные, сведения о трудовой деятельности и др.);
    • категории субъектов (клиенты, контрагенты, сотрудники, соискатели);
    • правовое основание обработки (согласие субъекта, исполнение договора, участие в судопроизводстве и др.);
    • перечень действий с данными (сбор, хранение, систематизация, использование, передача, блокирование, уничтожение);
    • способы обработки (автоматизированная, неавтоматизированная, смешанная);
    • применяемые меры защиты ПДн по ст.18.1 и 19 ФЗ №152-ФЗ;
    • средства обеспечения безопасности (антивирусные комплексы, системы контроля доступа);
    • криптографические средства, если применяются;
    • данные ответственного за обработку, назначенного приказом;
    • дата начала обработки;
    • срок или условие прекращения обработки;
    • сведения о трансграничной передаче данных (если они передаются за границу).
  3. Сведения о местонахождении базы данных ПДн граждан РФ:
    • адрес физического размещения базы;
    • для нескольких баз — добавляются все адреса;
    • если база размещена у хостинг-провайдера — указывайте адрес ЦОД и данные по хостинг-провайдеру: наименование, ИНН, ОГРН, адрес.
  4. Сведения о лицах, имеющих доступ к ПДн в государственных и муниципальных системах или обрабатывающих такие данные по договору:
    • тип организации, наименование;
    • адрес и электронная почта;
    • номер телефона.
  5. Сведения об обеспечении безопасности ПДн:
    • организационные и технические меры защиты (разграничение доступа, антивирусная защита, шифрование, резервное копирование, идентификация и аутентификация, контроль носителей информации);
    • информация о реальном применении мер, а не только формальное наличие документов.

Важно! В дальнейшем все сведения, за исключением применяемых мер безопасности, при желании любой сможет проверить в открытом реестре. Поэтому отнеситесь к заполнению уведомления ответственно.

Шаг 4: проверяем регистрацию в реестре

Ведомство рассмотрит уведомление в течение 30 календарных дней. Вы можете самостоятельно проверить регистрацию оператора персональных данных в Роскомнадзоре через реестр — достаточно ввести наименование, ИНН или регистрационный номер, который направляется заявителю после подачи уведомления.

Какие еще уведомления нужно подавать в Роскомнадзор

Помимо уведомления о намерении осуществлять обработку ПДн, оператор обязан подавать в РКН и другие уведомления:

  1. О намерении осуществлять, об осуществлении трансграничной передачи ПДн (два разных документа).
  2. Об утечке ПДн — в течение 24 часов с момента выявления инцидента. Также предоставляется отчет о результатах внутренней проверки в течение 72 часов.
  3. Об изменении сведений об обработке ПДн — не позднее 15 числа месяца, следующего за месяцем изменений.
  4. О прекращении обработки ПДн — в течение 10 дней с момента наступления основания: ликвидация оператора, прекращение деятельности в результате реорганизации, аннулирование лицензии, вступление в силу решения суда о прекращении деятельности или наступление условий прекращения обработки, указанных в первоначальном уведомлении.

Ответственность за неподачу уведомления

Все штрафы указаны в ст.13.11 КоАП РФ. Так, компанию или ИП за неподачу уведомления о намерении осуществлять обработку данных могут оштрафовать на сумму до 300 000 рублей. Если не подано уведомление об утечке, штраф выше — до 3 млн рублей.

Вывод: проще пройти регистрацию в Роскомнадзоре в качестве оператора, чем платить потом несколько сотен тысяч рублей. Тем более сейчас РКН находит нарушения довольно быстро, в том числе и с помощью ИИ, поэтому больше всех рискуют ИП и владельцы компаний, ведущие свою деятельность в том числе и онлайн.



Остались вопросы?

Наш менеджер вас проконсультирует

    Номер телефона

    E-mail:

    Выбрать ОПФ

    Ваш вопрос

    Мессенждер:


    Обязательно отметьте поля ниже

    Наши ключевые услуги

    Вам может быть интересно

    Документы и регистрация в реестре для НКО: особенности
    15 июля 2026

    Документы и регистрация в реестре для НКО: особенности

    Подробнее
    Передача персональных данных: какие требования для обработки персональных данных третьими лицами
    09 июля 2026

    Передача персональных данных: какие требования для обработки персональных данных третьими лицами

    Подробнее
    Закон об оборотных штрафах за утечки персональных данных: что нужно учитывать бизнесу
    02 июля 2026

    Закон об оборотных штрафах за утечки персональных данных: что нужно учитывать бизнесу

    Подробнее
    Персональные данные сотрудников: что к ним относится и как с ними работать
    23 июня 2026

    Персональные данные сотрудников: что к ним относится и как с ними работать

    Подробнее
    Требования к сайтам турфирм: что важно учитывать в 2026 году
    09 июня 2026

    Требования к сайтам турфирм: что важно учитывать в 2026 году

    Подробнее
    Как защитить персональные данные на рабочем месте
    25 мая 2026

    Как защитить персональные данные на рабочем месте

    Подробнее
    Общение с клиентами через WhatsApp и Telegram: что изменилось для турагентов
    19 мая 2026

    Общение с клиентами через WhatsApp и Telegram: что изменилось для турагентов

    Подробнее
    Юридический аудит сайта: какие документы должны быть на сайте
    13 мая 2026

    Юридический аудит сайта: какие документы должны быть на сайте

    Подробнее

    Подобрать пакет документов